pues, es obvio que si usas intensivamente la función mysql_real_scape_string() es probable que nadie introduzca secuencias malignas...
sin embargo eso no excusa a ningún usuario de elegir su nombre como TRUE!!
¿porque piensas que eso es un ataque de un hacker?
es mas, cualquier persona es libre de usar array, true, false, null, exec, o lo que se te imagine como nombre de usuario... a menos que tengas restricciones en tu sistema, que lo dudo...
creo que deberías dejar esa paranoia e ir a dormir un poco...